wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Examen de Ciberseguridad

Total questions: 51

Worksheet time: 26mins

Name
Class
Date
1.

¿Cuál es un agente potencial de amenazas de seguridad?

a)

Actores Estado formando grupos

b)

Actores internos

c)

Ciberdelincuentes

d)

Todos los anteriores

2.

¿Cuál es la principal diferencia entre la arquitectura de una aplicación web tradicional y una aplicación AJAX?

a)

En una aplicación web tradicional la la lógica de presentación puede residir en el lado cliente

b)

En una aplicación AJAX la lógica de presentación reside en el lado servidor

c)

En una aplicación AJAX la lógica de presentación reside en el cliente.

d)

En una aplicación AJAX la comunicación cliente-servidor es sínclrona

3.

¿Cuál es la fase de análisis de una herramienta tipo DAST que investiga los formularios y funcionalidades de que consta una aplicación web?

a)

Reconocimiento

b)

Crawling

c)

Scan activo

d)

Auditoría

4.

¿Cuál de las siguientes es una vulnerabilidad que afecta directamente a la autorización que posibilita escalada de privilegios?

a)

LFI

b)

OPEN REDIRECT

c)

HTTP RESPONSE SPLITTING

d)

Socket no cifrado

5.

¿Cómo se llama la cabecera que debe alojar el ID de sesión?

a)

REFERER

b)

AUTENTICATION

c)

AUTORIZATION

d)

SET-COOKIE

6.

¿Cuáles son los principios de seguridad en los que debe basarse toda política de seguridad?

a)

Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, sofisticación, identificación de puntos débiles, cierre completo de accesos ante incidentes

b)

Profundidad en la defensa, mínimos, diversidad de la defensa, gestión delegada en niveles, simplicidad, identificación de puntos débiles

c)

Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, simplicidad, identificación de puntos débiles, cierre completo de accesos ante incidentes

d)

Profundidad en la defensa, mínimos privilegios, diversidad de la defensa, gestión centralizada, sofisticación

7.

El tipo de análisis de seguridad que consiste en un agente que se instala en el servidor de aplicaciones web, se denomina:

a)

Dinámico

b)

Estático

c)

Interactivo

d)

Híbrido

8.

Indica cuál de las siguientes afirmaciones es falsa con respecto a la seguridad de la información

a)

Los procedimientos detallan los pasos que deben seguirse para implementar las políticas

b)

Las directrices establecen normas de obligado cumplimiento sobre la configuración de distintos elementos del sistema

c)

Una línea base puede servir para complementar un estándar con información adicional

d)

Las políticas detallan los elementos software que la organización debería utilizar para cubrir objetivos de control de seguridad de la información

9.

Indica cuál de las siguientes afirmaciones es falsa.

a)

Una política de revisión del DNI mediante un guardia de seguridad para visitantes de un centro de cálculo es un ejemplo de medida física de seguridad de la información.

b)

La disponibilidad de la información puede verse comprometida por un problema de ventilación.

c)

La seguridad física de un sistema de información tiene como ámbito de aplicación todas las instalaciones propiedad de la empresa.

d)

El establecimiento de una política de gestión de contraseñas es una medida de seguridad física

10.

Indica cuál de las siguientes NO es una posible vía para gestionar un riesgo de seguridad de la información:

a)

Contratar un seguro con una aseguradora que cubra la eventualidad de una pérdida de datos

b)

Permitir que los usuarios gestionan sus claves como estimen oportuno

c)

Establecer controles sobre la forma en que los usuarios gestionan sus claves, por ejemplo, obligándoles a cambiarlas cada cierto tiempo

d)

Confiar en un tercero para gestionar el riesgo

11.

La vulnerabilidad que permite ejecutar scripts remotos en el navegador de la víctima se denomina:

a)

XSS

b)

SQLI

c)

LFI

d)

LDAPI

12.

La vulnerabilidad que permite inyectar código en el servidor de aplicaciones se denomina:

a)

XSS

b)

SQLI

c)

LFI

d)

HTTPI

13.

La vulnerabilidad que permite acceder a recursos locales del servidor se denomina:

a)

XSS

b)

SQLI

c)

LFI, XXE

d)

HTTPI

14.

C/C++ son lenguajes seguros:

a)

CIERTO

b)

FALSO

c)

DEPENDE DEL COMPILADOR

d)

C no, C++ si

15.

¿Cuál de estos lenguajes se considera seguro?

a)

Java

b)

C#

c)

Ccure

d)

Todos los anteriores

16.

¿Por qué el lenguaje Java se considera más seguro?

a)

Comprueba la longitud de variables en tiempo de ejecución.

b)

Comprueba la longitud de variables en tiempo de compilación.

c)

No es considerado seguro

d)

Ninguna de las anteriores

17.

¿Cuál es el primer pilar de la seguridad para las aplicaciones online?

a)

Monitorización continua

b)

SGSI

c)

Política de seguridad

d)

SSDLC

18.

¿Qué es MVC?

a)

Una vulnerabilidad

b)

Un ataque

c)

Un patrón de diseño lógico el código fuente

d)

Ninguna de las anteriores

19.

Un análisis de riesgos...

a)

Examina los riesgos intrínsecos de las capas una aplicación web

b)

Examina los riesgos de los activos de una organización

c)

Tiene como objetivo determinar controles de seguridad

d)

La B y la C

20.

Un test de penetración se lleva a cabo en la fase de ...

a)

Análisis

b)

Producción

c)

Despliegue

d)

Desa

21.

Un test funcional de seguridad se lleva a cabo en la fase de ...

a)

Análisis

b)

Producción

c)

Despliegue

d)

Desarrollo

22.

Un análisis de seguridad del código fuente se lleva a cabo en la fase de ...

a)

Análisis

b)

Producción

c)

Despliegue

d)

Desarrollo

23.

El modelado de amenazas/casos de abuso se lleva a cabo en la fase de ...

a)

Análisis

b)

Producción

c)

Despliegue

d)

Desarrollo

24.

El análisis de seguridad de código fuente es una actividad de...

a)

Caja negra

b)

Caja blanca

c)

Caja gris

d)

Caja gris-blanca

25.

El análisis dinámico es una actividad de...

a)

Caja negra

b)

Caja blanca

c)

Caja gris

d)

Todas las anteriores

26.

La derivación de requisitos de seguridad se basa en ...

a)

Modelado de amenazas

b)

Análisis de riesgos

c)

Análisis de seguridad del código fuente

d)

La A y la B.

27.

Según el autor Gary MacGraw, la actividad más importante en el SSDLC es:

a)

Modelado de amenazas

b)

Análisis de riesgos

c)

Análisis de seguridad del código fuente

d)

Test de penetración

28.

La arquitectura AJAX ¿Qué características tiene?

a)

Llamadas asíncronas al servidor

b)

Usa javascript, XML

c)

La capa de presentación se genera en el lado cliente

d)

Todas las anteriores

29.

En AJAX, ¿Cuál es el método que se usa para realizar llamadas al servidor?

a)

JSONrequest

b)

XMLHTTPREQUEST

c)

HTTPREQ

d)

HTTPXMLREQUEST

30.

La vulnerabilidad relacionada con el método TRACE se denomina...

a)

XSS

b)

CSRF

c)

XST

d)

LFI

31.

¿Cómo transporta BASIC usuario-contraseña?

a)

Cifrados

b)

En claro

c)

Codificados base-64

d)

HASH MD5

32.

Digest, con respecto al usuario y la contraseña...

a)

Los cifra

b)

Van en claro

c)

Codificados base-64

d)

HASH MD5

33.

Digest usa...

a)

Nonce

b)

Response

c)

HASH

d)

Todas las anteriores

34.

¿Cómo envía NTLM usuario-contraseña?

a)

Usa HMAC-MD5

b)

AES

c)

DES

d)

HTTPS

35.

¿Cómo se llaman los parámetros que calcula NTLM y envía al servidor?

a)

nonce, AES

b)

ntv2, lmv2

c)

blob, timestamp

d)

Ninguna de las anteriores

36.

TLS usa...

a)

HASH

b)

AES

c)

RSA

d)

Todas las anteriores

37.

Problemas con TLS

a)

Rendimiento

b)

MITM

c)

Vulnerabilidades CVE

d)

Todas las anteriores

38.

Kerberos usa...

a)

Token

b)

Tikect

c)

Assertion

d)

Nonce

39.

¿Cúal es la longitud mínima de claves pública-privada en RSA (TLS)?

a)

256

b)

512

c)

1024

d)

2048

40.

¿Cúal es la longitud mínima de claves recomendada para AES?

a)

256

b)

512

c)

1024

d)

2048

41.

¿Qué métodos de auth se suelen usar en Active Directory?

a)

NTLM

b)

KERBEROS

c)

DIGEST

d)

La a y la b

42.

¿Qué tipo de tickets usa Kerberos para obtener tikects de servicio?

a)

TGT

b)

TGS

c)

TFS

d)

AES

43.

¿Qué tipo de tickets usa Kerberos para acceder al servicio?

a)

TGT

b)

TGS

c)

TFS

d)

AES

44.

¿Cúal es el parámetro en DIGEST que bien implementado evita ataques de repetición?

a)

Md5

b)

cnonce

c)

nonce

d)

response

45.

OAUTH2 usa...

a)

Token de acceso servicio

b)

Código de autorización

c)

La a y la b

d)

Ninguna de las anteriores

46.

¿Qué longitud mínima (bits) se recomienda para un identificador de sesión?

a)

56

b)

128

c)

256

d)

1024

47.

¿dónde puede ubicarse el ID de sesión?

a)

Cabecera SET-COOKIE

b)

Parámetro GET

c)

Parámetro POST

d)

Rescritura URL

e)

Todas las anteriores

48.

¿Qué parámetro impide acceso a la cabecera SET-COOKIE desde scripts?

a)

Secure

b)

path

c)

domain

d)

httponly

49.

¿Cuándo se debe crear el ID de sesión?

a)

Antes de la autenticación

b)

Después de la autenticación

c)

En cualquier momento

d)

No es necesario

50.

Ataques que puede sufrir la autenticación

a)

MITM

b)

FUERZA BRUTA

c)

REPETICION

d)

Todos los anteriores

51.

Ataques que puede sufrir la gestión de sesión

a)

XSS

b)

Todos los anteriores

c)

REPETICION

d)

MITM

e)

FUERZA BRUTA